Ciscoは2026年8月19日、製品群にまたがる15件の脆弱性を公表・修正しました。CrossworkとSecure Workloadでは計9件が重大(Critical)に分類されています。 優先度の高い更新先は、Crosswork 7.2.1 SP、Secure Workload 3.10.9.1または4.0.4.16、BroadWorks RI.2026.07です。
研究の答え

Create a landscape editorial hero image for this Studio Global article: What security vulnerabilities did Cisco disclose and patch on August 19, 2026, including the 15 flaws across its product portfolio, the Broa. Article summary: Cisco disclosed 15 vulnerabilities on August 19, 2026: nine critical issues in Crosswork and Secure Workload, one high-severity BroadWorks XXE flaw, and five medium-severity flaws in Unified Intelligence Center, RoomOS, . Topic tags: general, education, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake nu
Ciscoは2026年8月19日、Crosswork、Secure Workload、BroadWorksなどの製品に影響する15件の脆弱性を公表し、修正版をリリースしました。中でも、Crossworkで4件、Secure Workloadで5件が対象となり、計9件が重大(Critical)と評価されています。BroadWorksには、認証不要で遠隔から悪用できる高深刻度のXML External Entity(XXE)脆弱性も含まれます。
Ciscoはアドバイザリー公開時点で、これらの脆弱性について公の発表や悪用を把握していないと説明しています。一方、対象となる問題には回避策が提示されておらず、指定された修正版への更新が基本的な対策となります。
RoomOSは、オンプレミス運用かクラウド対応運用かによって適用する修正版が異なります。Secure Workloadのオンプレミス環境では、Cluster、Agent、Connectorの該当コンポーネントをすべて更新する必要があります。Ciscoによると、SaaSのClusterはすでに更新済みです。
Crosswork Data Gateway、Crosswork Network Controller、Crosswork Planningの7.2.1以前のリリースが影響を受けます。Ciscoは7.2.1-SPへのアップグレードを推奨しています。
対象となる4件は次のとおりです。
Ciscoは、これらの問題をフロンティアAIモデルを使ったテストを含む社内のセキュリティ検証で発見したとしています。既知の悪用は確認されておらず、回避策もありません。
認証なしで重要機能にアクセスできる問題に加え、SQLインジェクション、ファイルシステムの制御、認証情報の露出が組み合わさるため、影響を受ける管理基盤が外部ネットワークに公開されている場合や、重要なネットワークシステムと接続されている場合は特に注意が必要です。ただし、CVSSスコアは想定される影響度を示すものであり、実際に悪用されたことを意味するものではありません。
Secure WorkloadのSaaS環境とオンプレミス環境が影響を受けます。3.10系およびそれ以前には3.10.9.1、4.0系には4.0.4.16が修正版として示されています。
このうちCVE-2026-20319は高(High)深刻度で、残る4件がCVSS評価上の重大(Critical)に該当します。Ciscoは社内の検証プロセスで発見した問題だと説明し、既知の悪用や回避策はないとしています。
CVE-2026-20320は、Cisco BroadWorksのOpen Client Interface(OCI)XMLパーサーに存在する、認証不要・遠隔悪用可能なブラインドXXE脆弱性です。CVSSスコアは7.5です。
外部エンティティの解決がデフォルトで有効になっているため、攻撃者がOCI-P(Open Client Interface—Provisioning)サービスに細工したXMLメッセージを送信すると、機密性の高い設定情報や、BroadWorksユーザーがアクセスできるファイルを読み取られる可能性があります。
影響を受ける主なコンポーネントは次のとおりです。
RI.2026.07以前のリリースが影響を受け、必要な修正版はRI.2026.07です。回避策は提供されていません。 Ciscoは発見者としてSandesh M. Gawai氏に謝意を示し、公開時点で悪用を把握していないと説明しています。
認証を必要とせず、OCI-Pサービス経由で遠隔から到達できる点を踏まえると、BroadWorksの運用担当者は、実行バージョンの確認と更新計画を優先的に進めるべきです。現時点で実際の悪用が確認されたことを示す情報はありませんが、それは今後も悪用されないことを保証するものではありません。
残る5件は、Unified Intelligence Center、RoomOS、Industrial Ethernet 1000シリーズスイッチ、Packaged CCE/Unified CCEに影響します。
CVE-2026-20327は、認証済みユーザーがローカル環境から悪用できるブラインドSQLインジェクションで、CVSSは6.5です。正規ユーザーがWeb管理インターフェースを介して、内部データベースの情報を読み取れる可能性があります。
修正版は12.6(2) ES08および15.0(1) SU2です。12.6未満のリリースは、サポート対象の修正版リリースへ移行する必要があります。Ciscoは発見者としてSpark Professional ServicesのHesham Ahmed氏を挙げています。
CVE-2026-20302はUSBドライバースタックの脆弱性で、CVSSは6.1です。悪用には物理的なUSBアクセスが必要ですが、root権限で任意コードを実行される可能性があります。
オンプレミス運用向けの修正版は11.32.7.0および26.7.2.2、クラウド対応運用向けは11.40.1.1および26.7.1.12です。Ciscoは発見者としてNATO Cyber Security CentreのJean-Michel Huguet氏を挙げています。
2件とも1.9.6で修正されています。1.9未満のリリースは修正版へ移行する必要があります。
CVE-2026-20314は、認証済みの遠隔ユーザーが悪用できるサーバーサイドリクエストフォージェリ(SSRF)で、CVSSは5.0です。細工したHTTPリクエストによって、対象サーバーから任意のネットワーク要求を発生させられる可能性があります。
修正版は15.0(1)ES202607です。15.0未満のリリースは修正版へ移行する必要があります。Ciscoは発見者としてSpark Professional ServicesのHesham Ahmed氏を挙げ、回避策はなく、既知の悪用もないと説明しています。
今回のアップデートでは、ネットワーク管理、ワークロード制御、通信基盤に関わる製品で、深刻度の高い脆弱性がまとめて修正されています。回避策は示されていないため、対象組織は「現時点で悪用報告がない」ことだけを根拠に対応を遅らせず、稼働バージョンを確認したうえで、該当するCiscoの修正版を適用することが重要です。
Studio Global AI
このページにはソースに裏付けされた回答が含まれており、Studio Global 内で続行できます。
Ciscoは2026年8月19日、製品群にまたがる15件の脆弱性を公表・修正しました。CrossworkとSecure Workloadでは計9件が重大(Critical)に分類されています。
Ciscoは2026年8月19日、製品群にまたがる15件の脆弱性を公表・修正しました。CrossworkとSecure Workloadでは計9件が重大(Critical)に分類されています。 優先度の高い更新先は、Crosswork 7.2.1 SP、Secure Workload 3.10.9.1または4.0.4.16、BroadWorks RI.2026.07です。
BroadWorksのCVE 2026 20320は、認証なしで遠隔から悪用できるCVSS 7.5のXXE脆弱性で、機密設定情報やアクセス可能なファイルの読み取りにつながる可能性があります。